مکانیسم حمله: چگونه یک فایل بی‌ضرر کلید SSH را هدف می‌گیرد؟

دستیارهای هوش مصنوعی که قرار بود بهره‌وری برنامه‌نویسان را ارتقا دهند، حالا خود به هدفی امنیتی تبدیل شده‌اند. محققان شرکت Wiz نقصی جدید تحت عنوان GhostApproval را در شش ابزار محبوب توسعه‌یافته برای کدنویسی شناسایی کرده‌اند که به مهاجمان اجازه می‌دهد بدون اطلاع کاربر، کنترل ماشین توسعه‌دهنده را به دست گیرند. این حمله با سوءاستفاده از مکانیسم پیوند نمادین یا Symlink در سیستم‌عامل‌های یونیکس طراحی شده و دیالوگ‌های تأیید را به طور سیستماتیک فریب می‌دهد.

نحوه عملکرد حمله سیم‌لینک در فایل‌های هوش مصنوعی کدنویسی

وقتی دستیار هوش مصنوعی دستور می‌گیرد تا تغییری در یک فایل ظاهرا بی‌خطر ایجاد کند، در واقع در حال نوشتن روی یک مسیر دیگر در هارد دیسک است. تیم Wiz مخزنی ساخت که در آن فایل project_settings.json در واقع به آدرس ~/.ssh/authorized_keys اشاره داشت. فقط کافیست به برنامه بگویید فضای کاری را آماده کن تا کلید SSH مهاجم مستقیماً در فایل احراز هویت سیستم نوشته شود. از آنجا که سرویس SSH معمولاً روی سرورها فعال است، نفوذگر می‌تواند بدون نیاز به رمز عبور وارد ماشین شود. جای خالی SSH در این حملات با هک کردن فایل‌های راه‌اندازی شل مانند ~/.zshrc پر می‌شود؛ فایلی که با هر بار باز کردن ترمینال اجرا شده و نیازی به دسترسی شبکه‌ای ندارد. تا کنون هیچ نشانه‌ای از استفاده عملیاتی این حمله در دنیای واقعی گزارش نشده و یافته‌ها صرفاً جنبه تحقیقاتی دارند.

فریب دیالوگ تأیید و دور زدن رضایت آگاهانه

مشکل از Symlink نیست؛ مشکل واقعی همان پنجره‌ای است که از کاربر اجازه می‌خواهد. در مدل GhostApproval، این جعبه درخواست به طور سیستماتیک مسیر واقعی هدف را پنهان می‌کند و تنها نام فایل ظاهری را نمایش می‌دهد. محققان در تست‌های خود روی Claude Code دیدند که مدل هوش مصنوعی خود به خود تشخیص داده بود project_settings.json در واقع یک فایل پیکربندی زش است، اما رابط کاربری به کاربر گفت دارد یک فایل معمولی ویرایش می‌شود. با کلیک روی دکمه Accept، کاربر بی‌آنکه بداند در حال ویرایش فایل‌های حساس سیستمی یا کلیدهای امنیتی است، دسترسی را تأیید می‌کند. این رفتار را دور زدن رضایت آگاهانه می‌نامند.

برخی ابزارها این مرحله نظارتی را به کلی حذف کرده‌اند. Windsurf ابتدا فایل را روی دیسک می‌نویسد و سپس دکمه‌های تأیید یا رد را نمایش می‌دهد؛ به این معنا که عملیات قابل برگشت است اما فایل مخرب از قبل سر جای خود قرار گرفته است. ابزار Augment نیز بدون نمایش حتی یک دیالوگ، به طور خودکار فایل‌های اعتبارسنجی AWS را از بیرون دایرکتوری پروژه می‌خواند و ویرایش می‌کند.

نمایش دیالوگ تأیید فریبکارانه در ابزارهای هوش مصنوعی

وضعیت ابزارهای受影响 و اقدامات فوری

پس از گزارش رسمی Wiz به توسعه‌دهندگان، هر ابزار مسیر واکنش متفاوتی را طی کرده است. سرعت عمل در انتشار پچ‌های امنیتی برای ابزارهای پایه‌ای زنجیره ساخت نرم‌افزار حیاتی است. جدول زیر آخرین وضعیت اصلاح این باگ را نشان می‌دهد:

نام ابزار وضعیت پچ امنیتی اقدام پیشنهادی
Amazon Q Developer رفع شده در نسخه‌ی 1.69.0 (CVE-2026-12958) بروزرسانی خودکار یا بارگذاری مجدد IDE
Cursor رفع شده در نسخه‌ی v3.0 (CVE-2026-50549) به‌روزرسانی از طریق مدیریت افزونه‌ها
Google Antigravity رفع شده (شناسه CVE در انتظار) نصب آخرین نسخه پایدار
Augment تأیید شده؛ هنوز بدون پچ عدم لینک‌دهی به مخازن نامعتبر
Windsurf تأیید شده؛ هنوز بدون پچ عدم لینک‌دهی به مخازن نامعتبر
Anthropic Claude Code محل اختلاف؛ هشداردهنده بروزرسانی و دقت به هشدارهای Symlink

شرکت Anthropic این یافته را به عنوان یک باگ رد کرده و می‌گوید سناریوی حمله خارج از مدل تهدیدات این برنامه است. نمایندگان این شرکت تأکید می‌کنند توسعه‌دهنده مسئول انتخاب پوشه و تأیید نهایی ویرایش است. همچنین هشدارهای مربوط به Symlink را جزو اقدامات پیشگیرانه روتین معرفی کردند و نه لزوماً پاسخ به این گزارش خاص.

چشم‌انداز امنیتی ابزارهای توسعه‌ی هوش مصنوعی

رشد روزافزون مدل‌های کدنویسی، نیاز به بازتعریف معماری‌های احراز هویت در IDEها را جدی کرده است. تکیه صرف بر رابط‌های کاربری تعاملی بدون نظارت بومی بر ساختار فایل‌ها، فاصله‌ای خطرناک بین رضایت کاربر و عمل واقعی ایجاد می‌کند. توسعه‌دهندگان باید تا زمان پایش دقیق پچ‌های امنیتی، مخازن خارجی را با احتیاط کامل بارگذاری کنند و به‌روزرسانی مداوم ابزارهای خود را در اولویت قرار دهند. آینده‌ی توسعه‌ی نرم‌افزار با هوش مصنوعی، نیازمند شفافیت کامل در مسیرهای فایل و معماری‌های Zero-Trust است تا ابزارهای خودکار، به جای همکاران قابل اعتماد، به دروازه‌های پشت‌درهای امنیتی تبدیل نشوند.